В Камбодже обнаружена кампания с трояном SparkRAT и использованием уязвимого драйвера

remote access Trojan

С конца июня по начало августа 2026 года злоумышленники проводили целенаправленную кампанию против государственных и частных организаций Камбоджи. Вредоносные архивы, распространявшиеся в этот период, были замаскированы под официальные правительственные уведомления, материалы о профилактике COVID-19, стоматологические карты, документы о недвижимости и рекламные предложения. Разнообразие приманок говорит о попытке охватить максимально широкую аудиторию жертв, от чиновников до обычных граждан.

Описание

Атака начиналась с архива, содержавшего файл-установщик, который выглядел как официальное уведомление правительства Камбоджи о борьбе с COVID-19. При запуске установщик создавал скрытую директорию и распаковывал туда несколько компонентов. Среди них был исполняемый файл, подписанный цифровым сертификатом известной китайской IT-компании. Подпись помогала обойти проверки безопасности, а последующая подмена библиотеки (DLL sideloading) позволяла запустить вредоносный загрузчик от имени доверенного приложения. Такой подход снижает вероятность обнаружения антивирусными средствами.

Как установили аналитики Acronis Threat Research Unit, далее следовала многоступенчатая цепочка выполнения. Загрузчик сначала проверял, не запущен ли он в изолированной среде, и оценивал время выполнения некоторых операций. Такая проверка помогает обходить песочницы, где время ускоряется или замедляется. Затем вредоносная программа пыталась ослабить защиту, снижая привилегии процессов установленного антивируса. После этого извлекались зашифрованные данные из файлов, замаскированных под изображения в формате PNG. Расшифрованный код последовательно внедрялся в системные процессы Windows, такие как службы теневого копирования, ввода текста и управления системой.

Отдельный этап кампании предусматривал установку уязвимого драйвера, связанного с легитимным инструментом удаления приложений. Злоумышленники применяли технику "принеси свой уязвимый драйвер" (BYOVD), когда вредоносное ПО использует подписанный, но содержащий уязвимость драйвер для получения привилегий в ядре операционной системы. С его помощью злоумышленники завершали процессы защитных решений, включая антивирусы от китайских вендоров, а также Microsoft Defender. Дополнительно вносились исключения в настройки защиты, чтобы скрыть от сканирования используемые папки и процессы.

Финальной стадией становилась загрузка открытого трояна SparkRAT, написанного на языке Go. Это программа удаленного доступа, которая позволяет операторам управлять зараженным компьютером через зашифрованный канал. Внедрение в легитимный процесс Windows помогало скрыть работу трояна. При анализе конфигурации был выявлен основной управляющий сервер, расположенный на домене sx[.]nuihuw[.]com, использующий порт 443, который обычно ассоциируется с HTTPS-трафиком и потому редко блокируется. Помимо основного, в конфигурации содержался резервный адрес nuihuw[.]top, обеспечивающий связь в случае недоступности первого сервера.

В кампании прослеживаются операционные параллели с кластером SilverFox, который ранее связывали с атаками на страны Юго-Восточной Азии. Общими признаками являются подмена библиотек, многоэтапная доставка, закрепление через службы и запланированные задачи, а также применение уязвимых драйверов для отключения защитного ПО. Однако исследователи не обнаружили общей инфраструктуры, повторного кода или уникальных маркеров, которые позволили бы утверждать, что за кампанией стоит именно SilverFox. В конфигурации трояна найден параметр на китайском языке со значением "по умолчанию", а среди целей фигурируют антивирусы, широко используемые в китайскоязычной среде. Эти косвенные признаки совместимы с гипотезой о китайскоязычных разработчиках или операторах, но не являются доказательством их национальности.

Кампания длилась не менее нескольких недель, и ее полный масштаб до сих пор не установлен. Использование легитимной цифровой подписи, скрытых изображений и уязвимого драйвера делает атаку сложно обнаруживаемой. Для организаций в Камбодже и других странах региона риски включают кражу конфиденциальных данных, нарушение работы систем и долговременное присутствие в сети. Учитывая, что троян способен загружать дополнительные модули, потенциальный ущерб может возрасти, если операторы решат использовать его для шифрования данных или шпионажа.

В качестве базовых мер защиты рекомендуется регулярно обновлять операционные системы и антивирусное ПО, использовать многофакторную аутентификацию и ограничивать права пользователей. Также важно проверять вложения в электронных письмах, особенно если письмо неожиданное или содержит вложенный исполняемый файл, замаскированный под документ. Повышение осведомленности сотрудников о подобных схемах снижает вероятность успешной атаки. Обнаружение таких многоступенчатых угроз требует постоянного мониторинга сети и анализа аномалий в поведении процессов, поскольку классические антивирусные сигнатуры не всегда эффективны.

Индикаторы компрометации

Комментарии: 0